도메인 프론팅

도메인 프론팅은 CDN 및 클라우드 제공업체의 라우팅을 이용하여 HTTPS 트래픽의 실제 목적지를 위장하는 기법입니다. 공격자는 네트워크 모니터에 보이는 SNI(서버 이름 표시) 필드에 인기 있는 무해한 도메인을 넣고, 암호화된 HTTP Host 헤더에 실제 대상 도메인을 배치합니다. 두 도메인이 동일한 CDN 인프라와 IP 범위를 공유하기 때문에, 트래픽이 프론팅된 도메인으로 향하는 것처럼 보이지만 내부적으로는 공격자의 도메인으로 라우팅됩니다. 주요 클라우드 제공업체(Google, AWS, Cloudflare)는 SNI/Host 일관성을 적용하여 이 기능을 점진적으로 비활성화했습니다.

예시

Malware authors configure their C2 server behind Cloudflare and use domain fronting to make C2 traffic appear as HTTPS requests to cloudflare.com, bypassing network inspection tools.